Questão de Segurança da Informação — Autenticação — CESPE / CEBRASPE 2026
Segurança da Informação›Autenticação
Código
ce228187
Banca
CESPE / CEBRASPE
Órgão
SEMA-AM
Ano
2026
Nível
Superior
Cargo
Analista Ambiental - Especialidade: Análise de Redes
Uma equipe de TI da SEMA/AM está desenvolvendo um novo sistema de licenciamento ambiental, que será acessado por servidores internos e por cidadãos. A arquitetura proposta prevê: (i) uso de autenticação de dois fatores (2FA) para os servidores internos, combinando-se senha e aplicativo gerador de códigos temporários (OTP); (ii) autenticação baseada em biometria facial em aplicativo móvel para cidadãos, associada a um PIN cadastrado; (iii) utilização de um provedor de identidade que emite JWT assinados, contendo informações de identidade (claims), que serão apresentados às APIs após o processo de autenticação. No desenvolvimento da solução, a equipe deve aplicar corretamente conceitos de autenticação multifator, classificação de fatores de autenticação (conhecimento, posse e inerência) e uso de tokens em protocolos modernos, bem como deve observar as boas práticas de controle de acesso em sistemas de gestão da segurança da informação.A respeito da aplicação de métodos de autenticação e uso de tokens na arquitetura descrita na situação hipotética precedente, assinale a opção correta.
AA biometria facial impede o uso de 2FA, pois esse fator (inerência) não pode ser combinado com PIN ou senha em uma mesma arquitetura, por restrições técnicas.
BA autenticação dos servidores é de fator único, pois senha e OTP pertencem à mesma categoria (conhecimento), enquanto a biometria dos cidadãos constitui fator independente.
CO uso de senha com OTP para servidores, bem como a biometria com PIN para cidadãos, caracteriza 2FA (conhecimento e posse), enquanto os JWT são tokens pós-autenticação.
DOs JWT assinados substituem integralmente os fatores de autenticação, de modo que senha, biometria e PIN passam a ser mecanismos de conveniência para o usuário.
EA biometria com PIN dos cidadãos fornece dois fatores (inerência e conhecimento), mas o uso de JWT assinados elimina a necessidade de 2FA para servidores internos.
Revelar gabarito e comentário▾
GabaritoC — O uso de senha com OTP para servidores, bem como a biometria com PIN para cidadãos, caracteriza 2FA (conhecimento e posse), enquanto os JWT são tokens pós-autenticação.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Autenticação Multifator e Tokens JWT
Gabarito: letra C. A alternativa C está correta porque distingue corretamente os fatores: senha (conhecimento) e OTP (posse) para servidores; biometria (inerência) e PIN (conhecimento) para cidadãos, configurando 2FA em ambos os casos. JWT são tokens emitidos após a autenticação, não substituem os fatores.
A questão cobra a compreensão dos três fatores de autenticação (conhecimento, posse, inerência) e a aplicação do conceito de autenticação de dois fatores (2FA). Além disso, verifica o papel dos tokens JWT, que são utilizados para autorização e transporte de claims, não como fatores de autenticação.
Critério
Senha + OTP (Servidores)
Biometria + PIN (Cidadãos)
Fator 1
Conhecimento (senha)
Inerência (biometria)
Fator 2
Posse (OTP gerado por app)
Conhecimento (PIN)
Tipo de autenticação
2FA (dois fatores distintos)
2FA (dois fatores distintos)
Papel do JWT
Token pós-autenticação (autorização)
Token pós-autenticação (autorização)
Fatores de autenticação
1Conhecimento (algo que sabe)
Senha
PIN
2Posse (algo que tem)
OTP (app/token)
3Inerência (algo que é)
Biometria facial
42FA (dois fatores distintos)
Servidores: senha + OTP
Conhecimento + posse
Cidadãos: biometria + PIN
Inerência + conhecimento
5JWT (pós-autenticação)
Token de autorização
Transporta claims
Não substitui fatores
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Afirma que biometria impede 2FA por ser inerência, o que é falso. Biometria pode sim ser combinada com PIN ou senha para compor 2FA (inerência + conhecimento). Não há restrição técnica.
Alternativa B — ❌ Incorreta
Erra ao classificar OTP como fator de conhecimento. OTP (One-Time Password) gerado por aplicativo é algo que o usuário possui (posse) — o dispositivo gera o código. Portanto, senha + OTP é 2FA (conhecimento + posse), não fator único.
Alternativa C — ✅ Correta ⟵ GABARITO
Correta. Senha é conhecimento, OTP é posse → 2FA. Biometria é inerência, PIN é conhecimento → 2FA. JWT são tokens de autorização pós-autenticação, não fatores.
Alternativa D — ❌ Incorreta
JWT não substituem fatores de autenticação. Eles são usados para transportar claims de identidade após o login; os fatores (senha, biometria, PIN) continuam necessários.
Alternativa E — ❌ Incorreta
A primeira parte (biometria + PIN = dois fatores) é verdadeira, mas a segunda é falsa: JWT não eliminam a necessidade de 2FA para servidores.
NÃO CAIA NESSA!
A banca tenta confundir a classificação do OTP, tratando-o como conhecimento (alternativa B). Lembre-se: OTP gerado por app ou token físico é fator de posse (algo que você tem). Já o PIN é conhecimento (algo que você sabe).